La forense de endpoints, lista para desplegar.

Un feed de artifacts VQL Velociraptor para IR y threat hunting: recolección forense + caza de malware vía nuestras reglas YARA convertidas a VQL (función yara()), mapeados a ATT&CK. Tres niveles de licencia claros. Para importar en Velociraptor. Bundle DFIR con el pack YARA.

460+
artifacts VQL
ATT&CK
cada caza mapeada
YARA→VQL
caza malware propia
3 tiers
licencias claras

What we added recently

A living feed: here is the coverage added to it, dated.

  • +1 artefacts

Tres niveles, un objetivo: IR.

Artifacts forenses

Una base de artifacts de recolección y detección (registros de eventos, registro, persistencia, timeline, aplicaciones) para Windows, Linux y macOS. Lo necesario para triar un incidente desde Velociraptor.

Caza malware YARA→VQL (propia)

El núcleo propietario: nuestras firmas YARA de malware/herramientas forjadas internamente, convertidas en artifacts Velociraptor que escanean archivos vía la función yara(), cada artifact es autónomo (regla embebida), mapeado a su técnica ATT&CK. Caza malware en toda la flota, sin desplegar archivos de reglas.

Mapeado a ATT&CK

Cada artifact de caza lleva su técnica ATT&CK. Cubres una técnica, documentas tu cobertura IR, alimentas un informe, no solo una lista de artifacts.

Autónomo (regla embebida)

Cada artifact de caza embebe su regla YARA como parámetro `type: yara`, hace glob del disco y luego escanea las coincidencias. Nada que desplegar aparte: importas el artifact, lanzas la caza.

Licencia: 3 niveles claros

La forense agregada permanece bajo su licencia copyleft (AGPL), aislada, redistribuible con atribución. Nuestros artifacts de caza propios son propietarios (EULA (c) CyberConsulting.fr, uso del suscriptor). El nivel permisivo conserva su licencia de origen. Sabes exactamente qué es qué.

index.json + bundles

Un artifacts.json normalizado (nombre, plataforma, técnica ATT&CK, licencia, nivel), un index.json con los conteos, y bundles by-platform / by-technique / by-tier. Filtrable, scriptable, listo para importar en Velociraptor.

Artifacts DFIR curados desde fuentes open-source (la forense agregada permanece bajo su licencia copyleft AGPL, aislada); nuestros artifacts de caza propios se forjan convirtiendo nuestras reglas YARA propietarias a VQL (función yara()) y son propietarios ((c) CyberConsulting.fr, EULA); un nivel permisivo completa la cobertura bajo su licencia de origen. Cada uno mapeado a ATT&CK, index.json + bundles. La curación, la forja YARA→VQL y el mapeo son nuestro valor.

Donde sea que corra Velociraptor.

Velociraptorimport de artifacts, hunts a escala de flota
Offline collectortriaje autónomo en un host aislado
Huntcaza ATT&CK dirigida + recolección de evidencia
DFIR bundlecombinado con el pack YARA de ThreatClaw para IR

Un pack DFIR con un moat real.

01
La caza propia YARA→VQL

El moat: nuestras firmas YARA propietarias se convierten en artifacts Velociraptor listos para cazar. Contenido que no encontrarás en otro lado, mapeado a ATT&CK, autónomo.

02
Licencia, nivel por nivel

Nada difuso: la forense AGPL está aislada bajo su licencia, el maison es propietario (EULA), el permisivo conserva la suya. Sabes qué puedes redistribuir y qué queda tuyo.

03
Mapeado a ATT&CK

Los artifacts de caza llevan su técnica ATT&CK, diriges tu IR por táctica, no por nombre de artifact, y documentas la cobertura.

04
Bundle con YARA

Pensado como complemento del pack YARA de ThreatClaw: las mismas firmas, del lado archivo (YARA) y del lado endpoint a escala (Velociraptor). Una sola cadena de detección, dos puntos de despliegue.

05
Firmado con Ed25519

El pack está firmado; verificas su integridad antes de cada despliegue.

¿Qué es Velociraptor?

Velociraptor es la plataforma open-source de referencia para DFIR y threat hunting remoto. Recolectas y cazas en los endpoints vía «artifacts» (archivos YAML de consultas VQL). Es la herramienta de los equipos IR/CERT. Nuestro pack ofrece artifacts curados, mapeados a ATT&CK, listos para importar.

¿Qué es YARA→VQL?

Velociraptor puede escanear archivos con reglas YARA vía su función VQL yara(). Tomamos nuestras reglas YARA de malware propietarias y generamos, para cada una, un artifact Velociraptor que hace glob del disco y escanea las coincidencias con la regla embebida. Resultado: cazar un malware en toda la flota se vuelve un artifact para importar, mapeado a ATT&CK, sin desplegar archivos de reglas.

¿Qué licencias, y puedo revender / MSSP?

El pack es una suscripción propietaria de tres niveles, cada uno etiquetado (ver index.json y la carpeta de cada artifact): el nivel forense agregado permanece bajo su licencia copyleft (AGPL), aislado, redistribuible con atribución bajo AGPL; nuestros artifacts de caza propios son propietarios ((c) CyberConsulting.fr, bajo EULA, uso interno, no redistribuibles); el nivel permisivo conserva su licencia de origen. La curación, la forja YARA→VQL y el mapeo ATT&CK son nuestro valor.

¿Se combina con el pack YARA?

Sí, está hecho para eso. El pack YARA cubre el escaneo del lado archivo; este pack Velociraptor despliega las mismas firmas propias del lado endpoint, a escala de flota, como artifacts VQL. En bundle DFIR tienes una cadena de detección coherente: la misma inteligencia, dos superficies de despliegue (análisis de archivos + respuesta a incidentes).

¿Listo para tu próxima investigación?

Suscripción anual. Clave instantánea. Cancela cuando quieras.

349 € / mes, facturado anualmente 4 188 € sin IVA
Pruebe antes de comprar: pack demo gratuito

Una muestra de nuestras reglas propias en todos los motores que cubrimos (Sigma, YARA, osquery, Velociraptor, Falco, red, policy), cada detección con su playbook de investigación en estándar CACAO 2.0, importable en su SOAR. Las reglas Sigma ya vienen convertidas para 6 SIEM: Splunk, Sentinel, Elastic, QRadar, CrowdStrike y Panther. Se incluye una muestra de cobertura de conformidad NIS2. Generado sin IA.

Descargar el pack demo .zip

Lo que este pack no cubre

Lo que no cubrimos, te lo decimos

Nadie detecta el 100%, y un feed que lo pretende agota a tu analista. Lo que no compila en el motor real, o hace ruido en un corpus limpio, nunca llega al pack. Lo que una regla no puede ver, lo mostramos como brecha en lugar de disimularlo. Y por defecto el agente observa y propone, actúa solo tras validación humana (human-in-the-loop). Compras señal, no volumen.

La detección que resiste ante el auditor

La pregunta ya no es solo «¿detecto?» sino «¿puedo probarlo?». Cada suscripción incluye la capa de conformidad, sin coste adicional.

Cobertura de diseño, no una certificación ni una medición en tiempo real: evidencia que el catálogo aborda el requisito, tu CISO valida la conformidad.

Guías de detección

El método detrás del pack, en nuestro blog.